#CyberLearn Archives des Mises à Jour
Les changements plus anciens du centre d'apprentissage, jusqu'au tout premier
24 septembre 2026
Sécurité email : SPF, DKIM et DMARC expliqués, et la vérification des règles après une intrusion
Un nouveau conseil explique simplement les trois réglages de domaine qui empêchent d'autres d'envoyer des emails avec votre adresse comme expéditeur. SPF liste qui peut envoyer, DKIM signe le message, DMARC dit au destinataire quoi faire d'un faux. Seule une politique DMARC sur quarantine ou reject demande au destinataire de garder un faux hors de la boîte de réception. La réponse « je soupçonne une intrusion » ajoute deux vérifications tirées de l'avertissement de Safeonweb sur la fraude aux factures du 23 septembre 2026 : les règles de transfert automatique et les filtres inhabituels. Nous expliquons pourquoi elles comptent : une telle règle continue de fonctionner après un changement de mot de passe. Le conseil remplacé, garder ses applications mail à jour, figure désormais en une ligne sous les pièces jointes. EN/NL/FR.
Lire l'articleAuthentification à deux facteurs : les protocoles de connexion hérités contournent la MFA
« Quand la MFA elle-même est attaquée » reçoit un quatrième point. Les anciennes méthodes de connexion, comme les applications mail via IMAP, POP3 ou SMTP et des clients comme Office 2010, ne prennent pas en charge la MFA : un mot de passe volé suffit pour entrer par là. Selon Microsoft, la plupart des tentatives de connexion qui compromettent un compte passent par ces méthodes héritées. La défense inclut désormais le blocage de ces protocoles, ce que font les paramètres de sécurité par défaut dans Microsoft 365. EN/NL/FR.
Lire l'articleQuestions à poser à votre MSP : outils d'accès à distance et équipements en bordure de réseau
Une nouvelle question dans la partie protection : quels pare-feu, VPN et logiciels d'assistance à distance utilisons-nous, quelle version tourne sur chacun, et les journaux d'avant le dernier correctif critique ont-ils été vérifiés ? Ces systèmes sont exposés à Internet, et un correctif ne met pas dehors celui qui est déjà entré. L'avertissement WordPress du CCB du 23 septembre 2026 dit que corriger « does not remediate historic compromise », et la page y renvoie. EN/NL/FR.
Lire l'articleGestion des correctifs : le CMS de votre site web a sa place dans l'inventaire
L'étape 1 mentionne désormais le CMS et les plugins de votre site web, par exemple WordPress, même quand une agence l'héberge. EN/NL/FR.
Lire l'articleConfigurer la 2FA : les étapes Microsoft 365 suivent le centre d'administration Entra
Les étapes Microsoft 365 renvoyaient encore à des menus Azure Active Directory qui n'existent plus. Elles suivent désormais le centre d'administration Microsoft Entra actuel : Entra ID > Authentication methods > Policies pour l'application Authenticator, et Entra ID > Overview > Properties > Manage security defaults. L'étape 1 cite les rôles minimaux que Microsoft Learn indique pour chaque étape. EN/NL/FR.
Lire l'articleCatégories de contrôles : tableau des niveaux et FAQ alignés sur les 22 catégories
Le tableau des niveaux disait que Basic couvre toutes les catégories, et la FAQ citait encore des catégories de l'ancien découpage CSF 1.1 (contrôle d'accès, technologie de protection, maintenance). Les deux suivent désormais le tableau des 22 catégories de la page : Basic a des contrôles dans 17 catégories, Important dans 20, Essential dans les 22. La FAQ nomme les cinq qui commencent plus tard et montre où Basic place la plupart de ses 34 contrôles. EN/NL/FR.
Lire l'articleSanté : entité essentielle ou importante, et quel niveau CyFun
Le résumé disait que la santé exige généralement Important ou Essential, qualifiait la santé de secteur « Essentiel » et citait un coût moyen de fuite sans source. La page indique désormais que la plupart des activités de santé relèvent d'un secteur hautement critique (annexe I de NIS2), et que la taille autant que le secteur décide si vous êtes une entité essentielle ou importante. Une entité essentielle vise par défaut CyFun Essential : un certificat au 18 avril 2027, ou une déclaration de vérification Important accompagnée d'un plan pour atteindre Essential au 18 avril 2028. Elle ne peut descendre que si sa propre analyse de risques le justifie, sous sa responsabilité (art. 7). L'auto-vérification de 2 minutes est décrite pour ce qu'elle est : une estimation approximative du périmètre, de la classe d'entité et du niveau. Le chiffre sans source a disparu. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; arrêté royal du 9 juin 2024. Les « fournisseurs IT santé » ont disparu de la ligne de périmètre ; elle cite désormais les activités de santé de l'annexe I, comme la fabrication pharmaceutique et la R&D de médicaments. EN/NL/FR.
Lire l'articleFeuille de route : aller au-delà de Basic selon la classe NIS2 et l'analyse de risques
Plusieurs passages liaient le passage à Important ou Essential à votre secteur. Ils suivent désormais la règle du CCB et l'arrêté royal. Une entité essentielle vise par défaut CyFun Essential : un certificat au 18 avril 2027, ou une déclaration de vérification Important accompagnée d'un plan pour atteindre Essential au 18 avril 2028. Elle ne peut descendre que si sa propre analyse de risques le justifie, sous sa responsabilité (art. 7). Une entité importante choisit son niveau avec l'outil de sélection du CCB ; une évaluation CyFun volontaire est au moins de niveau Important (art. 11). Les scénarios de calendrier sont titrés par résultat, et le scénario des entités essentielles indique les dates légales. Le scénario Important ne dit plus qu'on ne peut pas commencer à Important : l'arrêté royal permet une vérification par un CAB au niveau Important dès la première étape (art. 22 §1). Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; arrêté royal du 9 juin 2024. Le seuil de taille suit désormais la recommandation 2003/361/CE : au moins moyenne signifie 50+ personnes, ou chiffre d'affaires et total du bilan tous deux supérieurs à 10 millions d'euros, et non 50+ personnes ou 10M€+ de CA. Le parcours Basic-Important-Essential ne place plus Essential en troisième année : une vérification Important est admise dès la première étape (arrêté royal, art. 22 §1). Les entités essentielles ont besoin d'Essential au 18 avril 2027, ou d'Important avec un plan jusqu'au 18 avril 2028. La certification passe désormais par des auditeurs autorisés par le CCB, et non simplement « accrédités ». EN/NL/FR.
Lire l'articleMenaces IA : l'exemple LiteLLM est désormais la faille de septembre 2026
Le paragraphe sur l'IA fantôme citait une ancienne faille LiteLLM de mai 2026. Il nomme désormais CVE-2026-59822, un contournement d'authentification dans l'endpoint MCP de LiteLLM que la CISA a ajouté à son catalogue de failles activement exploitées le 2 septembre 2026, corrigé en version 1.84.0. Le propos tient : une passerelle IA qu'une équipe fait tourner détient des clés API et des prompts, et doit être corrigée comme n'importe quel serveur. La page renvoie désormais à la fiche NVD et au catalogue de la CISA pour cette CVE. EN/NL/FR.
Lire l'articleNiveaux CyberFundamentals : la règle du CCB pour savoir quel niveau s'applique
La page disait que votre classe NIS2 ne fixe jamais votre niveau, et associait Important aux moyennes entreprises et Essential aux infrastructures critiques. Elle donne désormais la règle. Une entité essentielle vise par défaut CyFun Essential : un certificat au 18 avril 2027, ou une déclaration de vérification Important accompagnée d'un plan pour atteindre Essential au 18 avril 2028. Elle ne peut descendre que si sa propre analyse de risques le justifie, sous sa responsabilité (art. 7). Une entité importante choisit son niveau avec l'outil de sélection du CCB ; une évaluation CyFun volontaire est au moins de niveau Important (art. 11). Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; arrêté royal du 9 juin 2024. La FAQ sur la certification suit désormais la liste du CCB du 7 septembre 2026 et ne présente plus la certification comme optionnelle pour les entités essentielles. La règle de la date d'identification ne couvre plus que la date de 2027, pas celle de 2028 issue du courrier du CCB. Le résumé et l'intro ne lient plus le niveau à la taille de l'entreprise ; il découle de la classe NIS2 et de votre propre analyse de risques. EN/NL/FR.
Lire l'articleÉtapes de mise en œuvre NIS2 : niveau cible selon la classe NIS2 et l'analyse de risques
L'étape 4 et le tableau des niveaux faisaient choisir le niveau selon le secteur. Ils disent désormais que le niveau découle de la classe NIS2 et de la propre analyse de risques : les entités essentielles visent Essential par défaut, et les entités importantes choisissent leur niveau avec l'outil de sélection du CCB. Source : FAQ du CCB sur NIS2 et CyberFundamentals. Le seuil de taille suit désormais la recommandation 2003/361/CE : au moins moyenne signifie 50+ personnes, ou chiffre d'affaires et total du bilan tous deux supérieurs à 10 millions d'euros, et non 50+ personnes ou 10M€+ de CA. La note sur le calendrier ne dit plus qu'un audit Important ne peut venir qu'en deuxième année : l'arrêté royal permet une vérification Important dès la première étape (art. 22 §1). Le parcours Basic-Important-Essential ne place plus Essential en troisième année : une vérification Important est admise dès la première étape (arrêté royal, art. 22 §1). Les entités essentielles ont besoin d'Essential au 18 avril 2027, ou d'Important avec un plan jusqu'au 18 avril 2028. La FAQ sur les délais ajoute que les entités essentielles ont besoin d'Essential au 18 avril 2027, ou d'Important avec un plan jusqu'au 18 avril 2028. EN/NL/FR.
Lire l'articleÉchéances NIS2 : l'étape d'avril 2026 par voie, et l'option d'un niveau inférieur
Le titre, le résumé et le calendrier disaient que les entités essentielles devaient soumettre une auto-évaluation en avril 2026. Ce qu'exigeait avril 2026 est désormais précisé par voie. Les entités essentielles avaient besoin d'une vérification CyFun Basic ou Important par un CAB agréé, d'une auto-évaluation seulement si elles avaient choisi l'inspection du CCB, ou du périmètre et de la déclaration d'applicabilité ISO 27001. Un niveau inférieur est possible si l'analyse de risques de l'entité le justifie, à condition de démontrer au 18 avril 2027 qu'elle respecte ce niveau. Le plan de remédiation est désormais présenté comme une demande du Service d'inspection du CCB, de préférence la preuve de conformité au niveau Important et les mesures pour atteindre Essential au 18 avril 2028. Les dates courent depuis l'entrée en vigueur de la loi, ou depuis une date d'identification ultérieure, et la page le dit à côté de ces dates. Les chiffres d'enregistrement citent désormais le bilan d'un an du CCB de novembre 2025 : environ 1 500 entités essentielles et 2 500 importantes. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; courrier du Service d'inspection du CCB du 11 août 2026 ; arrêté royal du 9 juin 2024. L'entrée de juillet 2026 décrit désormais l'identification des entités critiques au titre de la directive CER et son effet sous NIS2. Le chiffre de 84 % sans source a disparu, et la carte CAB suit la liste du 7 septembre 2026. Les entrées d'avril 2027 précisent désormais ce que doit chaque voie : une évaluation équivalente Essential sur les voies CAB et ISO, un état d'avancement sur la voie de l'inspection du CCB (art. 22 et 23). L'intro ne dit plus que des audits sont en cours, faute de source. EN/NL/FR.
Lire l'articleQu'est-ce que NIS2 : secteurs par annexe, taille selon la définition des PME, avril 2026 par voie
Les titres des secteurs suivent désormais la directive : secteurs hautement critiques (annexe I) et autres secteurs critiques (annexe II), l'entité étant essentielle ou importante selon son secteur et sa taille (art. 3). Le seuil de taille suit la recommandation 2003/361/CE : 50+ personnes, ou chiffre d'affaires et total du bilan tous deux supérieurs à 10 millions d'euros. Ce qu'exigeait avril 2026 est désormais précisé par voie. Les entités essentielles devaient disposer d'une vérification CyFun Basic ou Important par un CAB agréé, d'une auto-évaluation seulement si elles avaient choisi l'inspection du CCB, ou du périmètre et de la déclaration d'applicabilité ISO 27001. Les entités importantes n'avaient aucune formalité administrative. Le tableau des niveaux et l'étape « construisez progressivement » suivent la règle du CCB. Les dates sont corrigées : la directive est entrée en vigueur le 16 janvier 2023, le délai de transposition courait jusqu'au 17 octobre 2024, et la loi belge s'applique depuis le 18 octobre 2024. L'intro ne présente plus NIS2 comme la législation européenne la plus importante en cybersécurité et ne cite plus 160 000 organisations sans source. Elle dit ce que la directive impose et donne le chiffre d'enregistrement belge du CCB. Les listes par annexe incluent désormais la gestion des services TIC (interentreprises) à l'annexe I et les produits chimiques à l'annexe II. Le chiffre sans source de « 160 000+ organisations » a disparu ; la page cite désormais les 18 secteurs. Le parcours Basic-Important-Essential ne place plus Essential en troisième année : une vérification Important est admise dès la première étape (arrêté royal, art. 22 §1). Les entités essentielles ont besoin d'Essential au 18 avril 2027, ou d'Important avec un plan jusqu'au 18 avril 2028. EN/NL/FR.
Lire l'articleNIS2 en Belgique : l'étape d'avril 2026 par voie, et l'option d'un niveau inférieur
La page présentait avril 2026 comme une échéance d'auto-évaluation pour tous. Ce qu'exigeait avril 2026 est désormais précisé par voie. Les entités essentielles avaient besoin d'une vérification CyFun Basic ou Important par un CAB agréé, d'une auto-évaluation seulement si elles avaient choisi l'inspection du CCB, ou du périmètre et de la déclaration d'applicabilité ISO 27001. Le tableau des niveaux dit désormais ce que couvre chaque niveau, et que les entités essentielles visent Essential par défaut. Un niveau inférieur est possible si l'analyse de risques de l'entité le justifie, à condition de démontrer au 18 avril 2027 qu'elle respecte ce niveau. Le plan de remédiation est désormais présenté comme une demande du Service d'inspection du CCB, de préférence la preuve de conformité au niveau Important et les mesures pour atteindre Essential au 18 avril 2028. Les dates courent depuis l'entrée en vigueur de la loi, ou depuis une date d'identification ultérieure, et la page le dit à côté de ces dates. Les chiffres d'enregistrement citent désormais le bilan d'un an du CCB de novembre 2025 : environ 1 500 entités essentielles et 2 500 importantes. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; courrier du Service d'inspection du CCB du 11 août 2026 ; arrêté royal du 9 juin 2024. Le texte néerlandais écrit désormais België et essentiële correctement. La carte sur l'accréditation des CAB indique désormais qu'aucun CAB n'est encore autorisé pour CyFun Essential (liste du CCB du 7 septembre 2026). La ligne sur les entités critiques précise qu'une entité identifiée comme critique au titre de la directive CER est essentielle au sens de NIS2 (art. 3(1)(f)). Les entrées d'avril 2027 précisent désormais ce que doit chaque voie : une évaluation équivalente Essential sur les voies CAB et ISO, un état d'avancement sur la voie de l'inspection du CCB (art. 22 et 23). La FAQ sur la préparation à l'audit ne choisit plus le niveau sur la seule base de la classe d'entité. EN/NL/FR.
Lire l'articleAudit NIS2 : qui a besoin de quelle évaluation, en 2026 et 2027
La page disait que les entités importantes devaient une auto-évaluation Basic et que l'auto-évaluation suffit au niveau Basic. Les entités importantes n'ont pas d'évaluation obligatoire ; une évaluation CyFun volontaire est vérifiée par un CAB au niveau Important ou supérieur (arrêté royal, art. 11). Ce qu'exigeait avril 2026 est désormais précisé par voie. Les entités essentielles devaient disposer d'une vérification CyFun Basic ou Important par un CAB agréé, d'une auto-évaluation seulement si elles avaient choisi l'inspection du CCB, ou du périmètre et de la déclaration d'applicabilité ISO 27001. Les entités importantes n'avaient aucune formalité administrative. L'encadré 2027 cite la certification CyFun, ISO/IEC 27001 et l'inspection du CCB. Un niveau inférieur est possible si la propre analyse de risques de l'entité le justifie, à condition qu'elle démontre au 18 avril 2027 qu'elle le respecte. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; courrier du Service d'Inspection du CCB du 11 août 2026 ; arrêté royal du 9 juin 2024. L'entrée 2027 précise désormais ce que chaque voie doit fournir ; sur la voie de l'inspection du CCB, c'est un état d'avancement (art. 23 §2). La page cite désormais ses sources, dont le courrier du CCB. La note sur le calendrier ne dit plus qu'un audit Important ne peut venir qu'en deuxième année : l'arrêté royal permet une vérification Important dès la première étape (art. 22 §1). La FAQ sur les délais ajoute que les entités essentielles ont besoin d'Essential au 18 avril 2027, ou d'Important avec un plan jusqu'au 18 avril 2028. EN/NL/FR.
Lire l'articleCertification NIS2 : l'étape d'avril 2026 par voie, et l'option d'un niveau inférieur
Le tableau des niveaux et le bloc sur l'auto-évaluation présentaient Basic comme une auto-évaluation pour les entités importantes. Les entités importantes n'ont pas d'évaluation obligatoire. Ce qu'exigeait avril 2026 des entités essentielles est désormais précisé par voie. Les entités essentielles avaient besoin d'une vérification CyFun Basic ou Important par un CAB agréé, d'une auto-évaluation seulement si elles avaient choisi l'inspection du CCB, ou du périmètre et de la déclaration d'applicabilité ISO 27001. Le tableau des niveaux nomme la vérification ou la certification par un CAB pour chaque niveau. Les coûts mentionnent désormais la redevance d'inspection du CCB sur la voie de l'inspection : 150 € de l'heure, indexés chaque année (arrêté royal, art. 20). La FAQ sur une étape d'avril 2026 manquée dit désormais que les sources ne décrivent ni procédure tardive, ni délai de grâce, ni amende, et renvoie au service d'inspection du CCB. Un niveau inférieur est possible si l'analyse de risques de l'entité le justifie, à condition de démontrer au 18 avril 2027 qu'elle respecte ce niveau. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; courrier du Service d'inspection du CCB du 11 août 2026 ; arrêté royal du 9 juin 2024. Le « 25 % choisissent ISO 27001 » sans source est remplacé par le chiffre du CCB : 75 % avaient choisi un cadre, surtout CyFun (novembre 2025). L'exemption de redevance suit désormais l'art. 20 §5, la FAQ CAB suit la liste du 7 septembre 2026, et la page cite ses sources. Le parcours Basic-Important-Essential ne place plus Essential en troisième année : une vérification Important est admise dès la première étape (arrêté royal, art. 22 §1). Les entités essentielles ont besoin d'Essential au 18 avril 2027, ou d'Important avec un plan jusqu'au 18 avril 2028. La FAQ CAB précise que BELAC accrédite les CAB CyFun, tandis que les CAB ISO 27001 de la liste sont accrédités par plusieurs organismes nationaux. La section audit en néerlandais et en français ne dit plus que l'accréditation des CAB se termine en avril 2026 ; comme l'anglais, elle indique que le CCB publie la liste actuelle des organismes autorisés. EN/NL/FR.
Lire l'articleChaîne d'approvisionnement : le jalon d'avril 2027 concerne les entités essentielles
Le calendrier disait que toutes les entités NIS2 avaient besoin d'une certification CyFun complète ou d'ISO 27001 en avril 2027. Il dit désormais que ce jalon concerne les entités essentielles, avec la voie de remédiation jusqu'en 2028 et l'option d'un niveau inférieur. L'entrée du calendrier et la FAQ sur avril 2026 disent désormais, au passé, ce que cette étape exigeait sur chaque voie. Le chiffre d'enregistrement cite le bilan d'un an du CCB : environ 4 000 entités en novembre 2025. Le résumé ne se termine plus par « anticipez ou risquez de perdre des contrats ». Il donne la raison des demandes des clients : l'article 21(3) les oblige à tenir compte des pratiques de cybersécurité de leurs fournisseurs. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; CCB, One year of NIS2 in Belgium ; page NIS2 du CCB ; directive NIS2, art. 21 ; arrêté royal du 9 juin 2024. Le conseil du CCB aux fournisseurs reprend désormais sa formulation et renvoie à sa page NIS2. L'entrée d'avril 2027 ajoute la voie de l'inspection du CCB, où l'arrêté royal demande un état d'avancement (art. 23 §2). EN/NL/FR.
Lire l'articleAperçu CyberFundamentals : les cartes décrivent ce que couvre chaque niveau
Les cartes disaient que Basic est pour les PME, qu'Important est requis pour les entités importantes et qu'Essential est pour les infrastructures critiques. Elles disent désormais ce que chaque niveau ajoute, et nomment Essential comme niveau par défaut des entités NIS2 essentielles. La correspondance NIS2 dit désormais que les entités essentielles visent Essential par défaut, un niveau inférieur seulement si leur analyse de risques le justifie (art. 7). Les entités importantes qui optent pour une évaluation le font au niveau Important ou supérieur (art. 11). Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; arrêté royal du 9 juin 2024. La FAQ sur le niveau nécessaire n'associe plus les entités importantes à Important et les essentielles à Essential ; elle donne la même règle (arrêté royal, art. 7 et 11). La certification passe désormais par des auditeurs autorisés par le CCB, et non simplement « accrédités ». Le lien vers les contrôles indique désormais 22 catégories, et la FAQ sur la certification cite les entités essentielles, et non des secteurs, comme le cas où elle est exigée. EN/NL/FR.
Lire l'articleLe CCB : les niveaux décrits par leurs contrôles, pas par leur public
La page décrivait Essential comme « pour les infrastructures critiques » et Basic comme « conçu pour les PME ». Elle donne désormais le nombre de contrôles et précise que chaque niveau s'appuie sur le précédent. La carte des catégories indique désormais 22 catégories de contrôles, et la certification passe par des auditeurs autorisés par le CCB. Les chiffres clés indiquent aussi 22 catégories de contrôles. EN/NL/FR.
Lire l'articleQu'est-ce que CyberFundamentals : l'intro décrit trois niveaux, pas trois publics
L'intro disait que CyberFundamentals va des mesures de base pour les petites entreprises aux contrôles pour les infrastructures critiques. Elle parle désormais de trois niveaux qui s'appuient l'un sur l'autre, de 34 à 218 contrôles. La correspondance NIS2 dit désormais que les entités essentielles visent Essential par défaut, un niveau inférieur seulement si leur analyse de risques le justifie (art. 7). Les entités importantes qui optent pour une évaluation le font au niveau Important ou supérieur (art. 11). La phrase sous la liste des niveaux ne dit plus que le niveau dépend du secteur et de la taille ; il découle de la classe NIS2 et de l'analyse de risques. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; arrêté royal du 9 juin 2024. La certification passe désormais par des auditeurs autorisés par le CCB, et non simplement « accrédités ». EN/NL/FR.
Lire l'articleCoût d'un audit CAB : ce que le travail CyFun interne compte ou non
La page présentait une auto-évaluation Basic comme une manière valable de satisfaire avril 2026 pour les entités importantes. Celles-ci n'avaient alors aucune formalité ; une évaluation CyFun volontaire est vérifiée par un CAB au niveau Important ou supérieur (arrêté royal, art. 11). Le travail CyFun interne ne compte comme étape formelle que pour les entités essentielles sous inspection du CCB (art. 23). Une entité importante qui devient essentielle passe par défaut à CyFun Essential, sauf si son analyse de risques justifie un niveau inférieur qu'elle démontre ensuite respecter. Le résumé et la note de bas de page citent désormais la redevance du CCB sur la voie de l'inspection : 150 € de l'heure, indexés (art. 20). La FAQ ne mentionne plus de soumission via un portail Safeonweb, et le conseil budgétaire pour les entités essentielles dit désormais de commencer maintenant. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; courrier du Service d'Inspection du CCB du 11 août 2026 ; arrêté royal du 9 juin 2024. La page ne cite plus de prix CAB pour ESSENTIAL : aucun CAB n'est encore autorisé pour la certification ESSENTIAL (liste du CCB du 7 septembre 2026). Les entrées d'avril 2027 précisent désormais ce que doit chaque voie : une évaluation équivalente Essential sur les voies CAB et ISO, un état d'avancement sur la voie de l'inspection du CCB (art. 22 et 23). Les CAB sont désormais décrits comme accrédités par BELAC pour CyFun et autorisés par le CCB. EN/NL/FR.
Lire l'articleParler d'un audit CAB avec votre partenaire IT : les voies et l'option d'un niveau inférieur
Le guide présentait avril 2026 comme une échéance d'auto-évaluation et disait que le CCB accepte CyFun Basic comme auto-évaluation NIS2 minimale. Il décrit désormais l'étape d'avril 2026 par voie, et le modèle d'e-mail nomme les trois voies de conformité. Le modèle dit que le Service d'inspection du CCB demande un plan de remédiation, et ajoute l'option d'un niveau inférieur : un niveau que l'analyse de risques justifie, si l'entité démontre au 18 avril 2027 qu'elle le respecte. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; courrier du Service d'inspection du CCB du 11 août 2026 ; arrêté royal du 9 juin 2024. Le chiffre de 84 % sans source a disparu. EN/NL/FR.
Lire l'articleCyFun pour les MSP : de quel niveau un client a besoin
La FAQ disait que Basic est conçu pour les PME et qu'Important s'applique aux entités importantes, généralement de grandes organisations de secteurs réglementés. Elle donne désormais la règle : les entités essentielles visent CyFun Essential par défaut et ne peuvent descendre que si leur propre analyse de risques le justifie. Les entités importantes choisissent leur niveau avec l'outil de sélection du CCB, et une évaluation CyFun volontaire est au moins de niveau Important. La page renvoie désormais à ses sources. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; arrêté royal du 9 juin 2024. Le paragraphe sur les CAB suit désormais la liste du CCB du 7 septembre 2026 : cinq organismes pour la vérification CyFun Basic et Important (DNV pour CyFun 2023 seulement), aucun pour Essential, quinze pour ISO 27001. Il ne dit plus que les entités essentielles passent donc par ISO 27001 ; il cite les trois voies, dont l'inspection du CCB. Le chiffre d'enregistrement est désormais d'environ 4 000 entités en novembre 2025 (CCB), avec un lien, et le nombre de CAB cite la liste du 7 septembre 2026. L'audit est désormais décrit comme réalisé par un CAB accrédité par BELAC pour CyFun et autorisé par le CCB. EN/NL/FR.
Lire l'articleIndustrie : la plupart des industriels dans le périmètre sont des entités importantes
Le résumé disait que certains secteurs industriels (chimie, alimentation) sont classés essentiels, et que CyberFundamentals Important est généralement requis. L'industrie, la chimie et l'alimentation sont des « autres secteurs critiques » (annexe II de NIS2) : la plupart des industriels dans le périmètre sont donc des entités importantes. La classe dépend du secteur et de la taille, et une entité peut tout de même être désignée essentielle. Les entités essentielles visent Essential par défaut ; les entités importantes choisissent leur niveau avec l'outil de sélection du CCB. Sources : directive NIS2, art. 3 et annexe II ; FAQ du CCB. Le seuil de taille suit désormais la recommandation 2003/361/CE, et la FAQ cite les sous-secteurs industriels de l'annexe II au lieu de « industrie générale ». La liste des sous-secteurs ajoute les produits optiques, et le coût d'arrêt de 5 000-50 000 € par heure sans source a disparu. EN/NL/FR.
Lire l'article30 premiers jours : ce que l'arrêté royal lie à votre analyse de risques
La semaine 3 disait que le niveau CyFun auquel vous êtes évalué découle de votre analyse de risques, selon l'article 22 de l'arrêté royal. Elle précise désormais ce que fait cet article : pour une entité essentielle, il lie le niveau de la première vérification (basic ou important) à cette analyse. L'article 7 permet à la même analyse de justifier un niveau inférieur à essential, et la ligne 2027 cite désormais cette exception. Source : arrêté royal du 9 juin 2024. La certification passe désormais par des auditeurs autorisés par le CCB, et non simplement « accrédités ». EN/NL/FR.
Lire l'articleÉchéance NIS2 d'avril 2026 manquée : réécrite selon les sources
La page disait que les entités importantes devaient une auto-évaluation Basic via le portail Safeonweb et que la soumission tardive est acceptée. L'étape d'avril 2026 concernait les entités essentielles : une vérification par un CAB, une auto-évaluation sous inspection du CCB, ou le périmètre et la déclaration d'applicabilité ISO. Les entités importantes n'avaient aucune formalité. Les sources ne décrivent pour cette étape aucune procédure tardive, aucun délai de grâce ni aucune amende ; la page le dit désormais et renvoie au service d'inspection du CCB. Elle présente ensuite la date d'avril 2027, l'option d'un niveau inférieur et le plan de remédiation. La voie CAB précise que le certificat Essential est dû au 18 avril 2027 et que la liste du CCB du 7 septembre 2026 ne cite encore aucun organisme pour CyFun Essential. Sources : FAQ du CCB ; courrier du Service d'Inspection du CCB du 11 août 2026 ; arrêté royal du 9 juin 2024. Le plan de remédiation cite désormais le courrier par voie. La voie ISO ajoute le plus récent audit interne que demande la FAQ du CCB, et la FAQ sur la chaîne d'approvisionnement suit le conseil du CCB aux fournisseurs. EN/NL/FR.
Lire l'articlePréparation d'audit CyFun : à quoi sert le workbook, selon la classe d'entité
La page disait que les entités importantes doivent une auto-évaluation Basic et que le portail accepte les soumissions tardives. Les entités importantes n'avaient aucune formalité en avril 2026 ; une évaluation CyFun volontaire est vérifiée par un CAB au niveau Important ou supérieur (arrêté royal, art. 11). La semaine 8 et la FAQ disent désormais à quoi sert le workbook : une remise à un CAB, une auto-évaluation sous inspection du CCB, ou une preuve quand le CCB la demande. Les affirmations non sourcées sur les sanctions du CCB et une voie sans CAB ont disparu. La phrase sur la soumission via Safeonweb a disparu. Le paragraphe sur 2027 présente désormais le plan de remédiation comme une demande du Service d'inspection et ajoute l'option d'un niveau inférieur (art. 7). Sources : FAQ du CCB ; arrêté royal du 9 juin 2024. Le plan de remédiation est désormais formulé comme une demande du Service d'inspection du CCB, comme dans son courrier. Le paragraphe sur 2027 précise ce que chaque voie doit fournir, et le lien associé cite les 22 catégories de contrôles. EN/NL/FR.
Lire l'articleCertification CyberFundamentals : les organismes autorisés par niveau, selon la liste du CCB
La page disait qu'aucun organisme n'était accrédité pour Essential et que les entités essentielles atteignaient donc la conformité via ISO 27001. Elle suit désormais la liste du CCB du 7 septembre 2026 : cinq organismes pour la vérification CyFun Basic et Important (DNV pour CyFun 2023 seulement), aucun pour Essential, quinze pour ISO 27001. Elle cite les trois voies des entités essentielles, dont la supervision par le service d'inspection du CCB (arrêté royal, art. 23). La FAQ ne présente plus la certification comme volontaire pour tous : une entité essentielle a besoin d'une évaluation de conformité de niveau Essential au 18 avril 2027, ou d'un niveau inférieur que son analyse de risques justifie. Les chiffres du CCB datent de novembre 2025, et la page cite désormais ses sources. Le résumé énonce désormais la même règle et cite un CAB autorisé par le CCB. Le tableau des coûts ne donne plus de prix Essential, car aucun CAB n'est encore autorisé (liste du CCB, 7 septembre 2026). La fourchette Important suit le guide sur le coût d'un audit CAB, présentée comme une estimation. Le prix Basic est lui aussi présenté comme une estimation. EN/NL/FR.
Lire l'articleAperçu NIS2 : les bonnes dates pour la directive et la loi belge
L'intro disait que NIS2 était entrée en vigueur en 2024. La directive est entrée en vigueur le 16 janvier 2023 ; la loi belge qui la transpose s'applique depuis le 18 octobre 2024 (EUR-Lex ; CCB). La carte de la page sur l'échéance manquée décrit désormais ce que l'étape d'avril 2026 exigeait des entités essentielles, leurs trois voies et le plan de remédiation pour 2027. Le seuil de taille suit désormais la recommandation 2003/361/CE : au moins moyenne signifie 50+ personnes, ou chiffre d'affaires et total du bilan tous deux supérieurs à 10 millions d'euros, et non 50+ personnes ou 10M€+ de CA. Le chiffre sans source de « 160 000+ organisations » a disparu ; la page cite désormais les 18 secteurs. EN/NL/FR.
Lire l'articleExigences NIS2 : l'encadré sur avril 2026 par voie
L'encadré disait que les entités essentielles devaient soumettre au CCB une auto-évaluation CyFun Basic ou Important avant le 18 avril 2026, et le texte français donnait un autre chiffre d'enregistrement. Il dit désormais ce que cette étape exigeait sur chaque voie et renvoie au 18 avril 2027. Les trois langues citent les chiffres du CCB de novembre 2025. Sources : FAQ du CCB sur NIS2 et CyberFundamentals ; CCB, One year of NIS2 in Belgium ; arrêté royal du 9 juin 2024. La liste des sources renvoie désormais à la FAQ du CCB, au bilan d'un an du CCB et à l'arrêté royal. EN/NL/FR.
Lire l'articleSanctions NIS2 : un chiffre sans source retiré
Le paragraphe sur l'application en Belgique présentait avril 2026 comme une échéance d'auto-évaluation et affirmait que 84 % des organisations belges concernées n'étaient pas prêtes, en citant une enquête D3 Security. Nous n'avons trouvé aucune source belge pour ce chiffre, et la phrase a donc disparu. Le chiffre des incidents cite désormais l'actualité du CCB du 26 mars 2026 (635 notifications, près de 70 % de plus qu'en 2024) sans les dire toutes obligatoires, et l'affirmation sans source d'une approche « remédiation d'abord » a disparu. EN/NL/FR.
Lire l'articleDirective NIS2 : chiffre de périmètre et dates corrigés
L'intro et les chiffres clés disaient que NIS2 couvre plus de 160 000 organisations, un chiffre sans source primaire trouvée. Les chiffres clés donnent désormais le chiffre belge du CCB : environ 4 000 entités enregistrées (novembre 2025). L'intro indique que la directive est entrée en vigueur en janvier 2023 et a remplacé la première directive NIS à partir du 18 octobre 2024 (art. 44). Sources : directive NIS2 ; CCB, One year of NIS2 in Belgium. EN/NL/FR.
Lire l'articleQui doit se conformer : dates, étape d'avril 2026 et chiffres d'enregistrement corrigés
La FAQ disait que NIS2 était entrée en vigueur le 17 octobre 2024, que les entités essentielles devaient soumettre une auto-évaluation, et qu'environ 2 000 entités étaient enregistrées. La directive est entrée en vigueur le 16 janvier 2023 et la loi belge s'applique depuis le 18 octobre 2024. L'étape d'avril 2026 est désormais décrite par voie. Un an après l'entrée en vigueur de la loi, environ 1 500 entités essentielles et 2 500 importantes étaient enregistrées (CCB, novembre 2025). Le seuil de taille suit désormais la recommandation 2003/361/CE : au moins moyenne signifie 50+ personnes, ou chiffre d'affaires et total du bilan tous deux supérieurs à 10 millions d'euros, et non 50+ personnes ou 10M€+ de CA. La question de l'autotest demande désormais si le chiffre d'affaires et le total du bilan dépassent tous deux 10 millions d'euros. Les chiffres clés indiquent désormais environ 1 500 entités essentielles et environ 4 000 entités enregistrées (CCB, novembre 2025) ; le chiffre UE de 160 000 sans source et la date de janvier 2026 ont disparu. EN/NL/FR.
Lire l'article22 septembre 2026
ECP vs AGID Misure Minime : CyFun face au référentiel public italien
Nouvelle page de comparaison. AGID Misure Minime (circulaire 2/2017, 20 contrôles ABSC sur trois niveaux) s'applique aux administrations publiques italiennes et s'auto-évalue gratuitement : elle ne concurrence donc pas ECP, qui sert des PME privées via des MSP. La page le dit clairement et nomme la distinction qui compte pour un MSP transfrontalier : AGID ne satisfait pas la NIS2 italienne, qui relève du D.Lgs. 138/2024 et de l'ACN, en vigueur depuis le 16 octobre 2024.
Lire l'article18 septembre 2026
Chaîne d'approvisionnement : les conseils passent en risque élevé
La ligne des services professionnels était en risque moyen et décrivait l'exposition comme une affaire de clauses contractuelles. Cela prend le risque à l'envers pour les cabinets qu'elle nomme. Un notaire, un comptable ou un secrétariat social conserve des actes, contrats et déclarations qui n'existent nulle part ailleurs. La ligne est désormais élevée et la liste ajoute notaire et secrétariat social. EN/NL/FR.
Lire l'articleCoût d'une fuite : la réponse à "nous sommes trop petits" s'appuie sur des cas belges mesurés
La FAQ appuyait sa réponse sur une statistique mondiale puis sur une abstraction. Celle-ci était vraie et n'offrait rien de vérifiable. Elle est remplacée par ce qui a été compté : entre le 1er et le 16 août 2026, six organisations belges ont été ajoutées à des sites de fuite, et cinq des six n'appartiennent à aucun secteur réglementé par NIS2. Le chiffre BlackFog et son attribution restent. Les entreprises ne sont pas nommées. EN/NL/FR.
Lire l'article17 septembre 2026
Santé : l'affirmation que le secteur est ciblé s'appuie désormais sur un cas daté
La page affirmait que la santé est fortement ciblée et en donnait six raisons, sans aucun exemple vérifiable par le lecteur, et rien n'y était plus récent que son lancement en janvier 2026. Elle porte maintenant un cas daté et sourcé, juste sous ces raisons. Un cabinet de médecine générale à Gouda, le Huisartsencentrum Klein Iterson, s'est fait voler des dossiers de patients : noms, dates de naissance, adresses, numéros de téléphone et parties de dossiers médicaux, ainsi que, pour certains patients, le BSN néerlandais, le même type de numéro que le numéro de registre national belge et exploitable pendant des années pour la fraude à l'identité. LockBit 5.0 a revendiqué l'attaque et avait déjà publié des documents volés. Le cas retenu est volontairement un petit cabinet et non un hôpital, car les conseils de cette page sont lus par des cabinets comptant une poignée de collaborateurs et un seul système partagé, alors que la plupart des récits de fuites concernent des organisations dix fois plus grandes. Le cabinet n'a pas précisé comment les attaquants sont entrés et a déclaré que l'ampleur restait inconnue : ni l'un ni l'autre n'est donc affirmé ici, et aucun nombre de patients n'est avancé faute de publication. Lu sur security.nl le 17 septembre 2026, information du 11 septembre 2026. EN/NL/FR.
Lire l'article10 septembre 2026
Le Cyber Resilience Act s'applique-t-il à ce que je vends ?
Nouveau guide en langage clair, car le fonctionnement du Cyber Resilience Act ne figurait que sur la page industrie, et un éditeur de logiciels, une boutique en ligne vendant sous sa propre marque ou un MSP livrant du matériel marqué n'ouvrira jamais cette page. Deux questions tranchent : ce que vous vendez contient-il du logiciel ou se connecte-t-il à un appareil ou à un réseau (article 2(1)), et le vendez-vous sous votre propre nom ou logo (article 3(13)). Le cas de la marque propre est celui que l'on oublie, et il relève de l'article 3(13) si vous avez fait fabriquer le produit ou de l'article 21 si vous le revendez comme importateur ou distributeur, jamais de l'article 22, qui vise la modification substantielle et qui est la confusion qui circule. Le guide porte les horloges à partir du 11 septembre 2026 (alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous 14 jours, un mois pour un incident grave), signale que l'article 69(3) applique l'obligation de signalement aux produits déjà sur le marché, et énonce précisément l'exception de sanction, rectificatif compris : l'article 64(10)(a) supprime l'amende pour une micro ou petite entreprise qui dépasse le délai de 24 heures mais pas l'obligation de signaler, et il n'atteint l'amende de l'article 64(2) que parce qu'un rectificatif du 2 juillet 2025 a remplacé "paragraphs 3 to 9" par "paragraphs 2 to 9". Plusieurs copies gratuites du règlement affichent encore le texte non corrigé. Les quatre puces Cyber Resilience Act ont quitté la page industrie, qui conserve une ligne et un lien. Chaque article lu dans le règlement (UE) 2024/2847 le 10 septembre 2026. EN/NL/FR.
Lire l'articleFabrication : le seuil de taille ne détermine que NIS2, et l'obligation CRA démarre le 11 septembre 2026
La page répondait à « est-ce que cela me concerne ? » avec le seul test de taille NIS2, si bien qu'un fabricant sous le seuil pouvait la lire, se croire hors champ et s'arrêter là. Elle dit maintenant que le seuil ne détermine que NIS2. Si vous vendez sous votre propre nom un produit comportant des éléments numériques, le Cyber Resilience Act vous atteint par ce que vous vendez plutôt que par un seuil d'effectif ou de chiffre d'affaires, et son obligation de signalement démarre le 11 septembre 2026. Les mécanismes arrivés d'abord dans la section « Classification NIS2 pour l'Industrie », les délais de signalement, où déposer, les produits déjà chez les clients et l'exception d'amende pour les plus petites entreprises, vivent désormais dans leur propre guide, « Le Cyber Resilience Act s'applique-t-il à ce que je vends ? », car un éditeur de logiciels ou une boutique en marque propre n'allait jamais ouvrir une page classée sous l'industrie. Cette page conserve une ligne et un lien. Numéros d'article lus dans le règlement (UE) 2024/2847 le 10 septembre 2026. EN/NL/FR.
Lire l'articleBelgique : que faire maintenant que la date limite du 18 avril 2026 est passée
La page s'ouvre désormais sur ce qu'il faut faire si vous avez manqué la date limite d'auto-évaluation du 18 avril 2026. La prochaine date reste inchangée : le 18 avril 2027, pour une évaluation de conformité équivalente Essential. Aucun OEC n'est encore autorisé pour la certification CyFun Essential, donc le Service d'Inspection du CCB demande aux entités essentielles qui n'y arrivent pas à temps de déposer un plan de remédiation : la preuve de conformité au niveau CyFun Important plus les mesures prévues pour atteindre l'équivalence Essential pour le 18 avril 2028 (courrier du Service d'Inspection du CCB, réf. NCCA/JK/INS/2026-002, 11 août 2026). La page renvoie directement vers les quatre voies de remédiation. EN/NL/FR.
Lire l'articlePartenaires IT : votre RMM est du Tier-0, et la page du fournisseur n'est pas toute la divulgation
La réponse sur le RMM déroule maintenant un cas réel. CISA a ajouté N-able N-central CVE-2026-86218 à son catalogue Known Exploited Vulnerabilities le 8 septembre 2026. Le score est de 10 sur 10 selon CVSS 4.0 et aucune connexion n'est nécessaire, et N-able l'a corrigé le 5 septembre 2026 dans le Hotfix 4, build 2026.3.1.14. La leçon tient à l'endroit où le fournisseur a parlé : l'avis public ne confirmait aucune exploitation, alors que le courrier urgent envoyé aux clients qualifiait la même faille de zero-day observée en exploitation. Lisez donc aussi le courrier, pas seulement la page de statut, et cherchez les sessions inconnues d'avant le correctif. EN/NL/FR.
Lire l'articleGestion des correctifs : la partie touchée est-elle seulement activée ?
Deux étapes de la routine de réponse reçoivent de nouvelles consignes. Évaluer l'exposition, c'est aussi demander si le composant touché est vraiment activé : Zimbra CVE-2026-73570 ne permet l'exécution de code à distance que si le paquet SNMP optionnel est installé et les notifications SNMP activées, et la faille Citrix NetScaler ne mord que si l'appareil est configuré comme fournisseur d'identité SAML. Cette réponse peut faire passer un cas de l'urgence à la routine, ou l'inverse. Surveiller, c'est chercher dans les logs avant la date du correctif plutôt qu'à partir de celle-ci, car N-able N-central CVE-2026-86218 a été exploitée en zero-day avant la sortie du Hotfix 4 le 5 septembre 2026. EN/NL/FR.
Lire l'articleRetail : votre plateforme e-commerce est aussi un logiciel à corriger
La ligne sur les mises à jour nomme maintenant un cas réel : la faille CVE-2026-75650 dans Adobe Commerce et Magento permettait d'exécuter du code via le moteur de templates, et elle était déjà exploitée quand CISA l'a ajoutée à son catalogue Known Exploited Vulnerabilities le 8 septembre 2026. Si votre boutique tourne sur Adobe Commerce ou Magento, la version de votre plateforme est ce qu'il faut vérifier. EN/NL/FR.
Lire l'articlePréparation à l'audit CyFun : une preuve a une date, et une intégration muette est une lacune
La semaine de collecte des preuves met désormais en garde contre les preuves périmées. Une capture d'écran prise il y a quatre mois est visiblement ancienne. Une intégration qui a cessé d'alimenter il y a quatre mois sans rien dire a l'air encore à jour, et elle ne l'est pas. Ni l'une ni l'autre ne vous dit à quoi ressemble le contrôle aujourd'hui. Vérifiez la date de chaque élément avant de le déposer, et traitez un flux devenu muet comme une lacune, pas comme un point acquis. EN/NL/FR.
Lire l'article9 septembre 2026
Le guide MSP se lit maintenant en néerlandais et en français
Le guide pratique gratuit pour les dirigeants de MSP, sur la façon de proposer la conformité NIS2 et CyFun comme service récurrent, se lit maintenant en néerlandais de Belgique et en français. Le texte de la page, le texte de couverture et la section « Aperçu du guide » sont traduits. Le guide lui-même reste un seul PDF en anglais : les pages néerlandaise et française le disent avant que vous ne laissiez une adresse email. La page anglaise ne porte pas cette ligne, et la ligne disparaîtra d'elle-même dès qu'un PDF traduit sera publié. EN/NL/FR.
Lire l'article3 septembre 2026
Auditeurs CyFun : un cinquième organisme de vérification, et toujours aucun pour Essential
Le CCB a mis à jour sa liste d'organismes autorisés le 25 août 2026. Cinq organismes sont désormais autorisés pour la vérification CyFun aux niveaux Basic et Important, contre quatre auparavant : Brand Compliance Belgie, CertUp, DNV Business Assurance, Vinçotte et What a Work SRL (Trust CHECK). Une réserve sur le nouveau venu : DNV n'est autorisé que pour CyFun 2023, pas pour CyFun 2025 ; pour une évaluation contre la version actuelle du cadre, le choix reste donc entre les quatre mêmes noms que le mois dernier. Le chiffre le plus important n'a pas bougé : aucun organisme n'est autorisé à certifier CyFun au niveau Essential, et les cinq lignes CyFun sont toutes limitées à Basic et Important. Rectification : une version antérieure de cette note indiquait que l'autorisation CyFun de Brand Compliance Belgie expire le 8 novembre 2026. C'était faux. Elle court jusqu'au 3 septembre 2028 ; la date de novembre correspond à la ligne ISO 27001 d'un autre organisme sur la même liste. Toutes les pages portant l'ancien chiffre ont été mises à jour et le tampon du 22 juillet a disparu. EN/NL/FR.
Lire l'article24 août 2026
ECP vs BIO2, et ce que dit vraiment la Cyberbeveiligingswet
Nouvelle page de comparaison pour BIO2 (Baseline Informatiebeveiliging Overheid), le référentiel de sécurité de l'information de l'administration néerlandaise, désormais ancré dans la Cyberbeveiligingswet. La page est honnête sur un point : les deux ne sont pas en concurrence directe. BIO2 ne vise que le secteur public, ECP la livraison MSP au secteur privé, et le recouvrement se situe chez les MSP transfrontaliers et les fournisseurs de l'administration néerlandaise. Elle énonce aussi précisément la Cbw, ce que la plupart des articles ne font pas. La presse a résumé la loi à "les dirigeants sont désormais personnellement responsables", mais le mot aansprakelijk ne figure nulle part dans le texte. L'article 80 sanctionne l'entité jusqu'à 10 000 000 EUR ou 2% du chiffre d'affaires mondial et l'article 87 jusqu'à 7 000 000 EUR ou 1,4%, tandis qu'un administrateur risque personnellement au plus 25 000 EUR au titre de l'article 93 pour manquement à l'obligation de compétence de l'article 24. L'obligation datée à retenir est l'article 24 alinéa 5 : chaque administrateur détient un certificat de formation, maintenu à jour, d'ici le 15 août 2028. Chaque numéro d'article lu dans le texte consolidé au 15 août 2026. EN/NL/FR.
Lire l'article20 août 2026
Une quatrieme voie si vous n'atteignez pas CyFun Essential en avril 2027
Le Service d'Inspection du CCB a precise ce que fait une entite essentielle qui ne peut pas presenter une evaluation de conformite equivalente Essential d'ici le 18 avril 2027: deposer un plan de remediation, avec la preuve de conformite au niveau equivalent CyFun Important plus les mesures prevues pour atteindre l'equivalent Essential d'ici le 18 avril 2028. L'echeance legale du 18 avril 2027 reste inchangee, et aucun plan n'est requis si vous etes deja equivalent Essential a cette date, ou si votre propre analyse de risques au titre de l'art. 7 de l'arrete royal NIS2 justifie un niveau inferieur et que vous demontrez a cette date que vous le respectez. Source: communication du Service d'Inspection du CCB, ref. NCCA/JK/INS/2026-002 du 11 aout 2026, publiee le 18 aout 2026. Integree comme quatrieme voie de remediation sur la page missed-deadline et repercutee sur les pages echeances, audit, certification et cout OEC. La raison vaut d'etre connue: aucun organisme n'est aujourd'hui autorise pour la certification CyFun Essential, ce niveau passe donc par ISO/IEC 27001 ou une inspection du CCB. EN/NL/FR.
Lire l'article17 août 2026
ECP vs BSI IT-Grundschutz : CyFun face au standard allemand
Nouvelle page de comparaison pour le BSI IT-Grundschutz allemand. IT-Grundschutz est le standard à suivre si vos clients sont des entités allemandes soumises à NIS2 : le BSI y renvoie au paragraphe 44 BSIG, la certification ISO 27001 sur cette base est bien établie, et la réforme Grundschutz++ déployée à partir de 2026 ramène les exigences d'environ 6 567 à environ 985, dans un format OSCAL lisible par machine. CyFun et ECP sont la bonne voie pour des clients belges, CyFun étant la voie NIS2 officielle du CCB. Les deux partagent l'ADN de l'article 21 NIS2 mais ne sont pas interchangeables d'un pays à l'autre. EN/NL/FR.
Lire l'article13 août 2026
Télétravail : la passerelle d'entreprise par laquelle vous vous connectez est un appareil aussi
La page disait d'utiliser le VPN de l'entreprise mais ne disait rien de l'appareil qui, au sein de l'entreprise, accepte cette connexion. Ajout d'un dixième conseil sur la passerelle d'accès à distance : c'est l'un des rares appareils volontairement laissés ouverts sur internet, personne en télétravail ne peut le mettre à jour, et quelqu'un doit demander qui le fait. Ancré sur SonicWall SMA1000 (failles CVE-2026-15409 et CVE-2026-15410, exploitées à partir du 22 juin 2026, corrigées à la mi-juillet 2026, les deux failles signalées par la CISA comme utilisées dans des attaques par ransomware, et plus de 380 de ces appareils recensés comme accessibles depuis internet, même si certains ont peut-être déjà été sécurisés, selon BleepingComputer, 10 août 2026). Avec les trois questions à poser à votre prestataire informatique et une ligne de checklist en plus. EN/NL/FR.
Lire l'articleMots de passe : haché ne veut pas dire en sécurité
Nouvelle section qui explique sans jargon pourquoi un avis de fuite de données disant que votre mot de passe était "haché" ne veut pas dire que tout va bien. Le hachage est un brouillage à sens unique qui ne protège qu'un mot de passe déjà difficile à deviner ; les hackers emportent la liste et la travaillent hors ligne avec les mots de passe courants et déjà divulgués, sans surveillance et sans blocage. Ancré sur l'avis Drukland du 10 août 2026, portant sur des adresses email et des mots de passe hachés (ITdaily, 10 août 2026) plus des données de carte pour un petit groupe (Security.NL, 11 août 2026). Se termine là où il faut : changez-le, changez-le partout où vous l'aviez réutilisé, activez l'authentification à deux facteurs. EN/NL/FR.
Lire l'articleÉtude d'effort CyFun Basic : note d'août 2026 ajoutée, chiffres mesurés intacts
L'étude mesure une implémentation qui a été menée du 30 mars au 17 juin 2026, et deux éléments y sous-estiment aujourd'hui le produit : la ligne « rédiger politiques et procédures » de 64 actions manuelles, et la conclusion selon laquelle l'essentiel de l'effort réel se passe hors plateforme. Depuis août 2026, les procédures et politiques CyFun Basic sortent de la plateforme déjà rédigées en anglais, néerlandais et français. Les deux endroits portent désormais une note d'août 2026 précisant que la mesure est antérieure à ce changement. Les chiffres mesurés ne sont volontairement pas modifiés : c'est un relevé daté de ce qui s'est passé. EN/NL/FR.
Lire l'article11 août 2026
Auditeurs CyFun : corrigé à quatre organismes de vérification, aucun encore pour Essential
Nos pages indiquaient qu'il n'existait que deux organismes CyFun accrédités BELAC. La liste du CCB datée du 22 juillet 2026 en compte quatre, autorisés pour la vérification aux niveaux Basic et Important : Brand Compliance Belgie, CertUp, Vinçotte et What a Work SRL (Trust CHECK). Deux points que l'ancienne formulation omettait : ces quatre organismes font de la vérification, et aucun n'est encore accrédité pour certifier au niveau Essential. Les entités Essential atteignent donc la présomption de conformité via ISO 27001, pour laquelle 15 organismes de certification autorisés sont disponibles. Nous avons aussi abandonné la formulation « préparez-vous maintenant et vous serez audité en premier », qui reposait sur le chiffre de deux. EN/NL/FR.
Lire l'articlePérimètre élargi : CyFun est désormais le schéma national dans cinq pays
CyberFundamentals n'est plus propre à la Belgique. La Belgique, l'Irlande, la Roumanie, Malte et Chypre sont membres du CyFun Scheme Owner Group. Le NCSC irlandais déclare qu'il « adoptera CyFun comme schéma national d'évaluation et de certification », avec une certification attendue en 2027 et CyFun désigné méthode préférée pour le secteur de l'administration publique. La France reconnaît CyFun et étudie son adoption, mais utilise son propre cadre ReCyF. Nos guides de comparaison et NIS2 s'adressent maintenant aux PME et MSP des pays CyFun plutôt qu'à la seule Belgique, tandis que la section CyberFundamentals reste spécifique à la Belgique là où le sujet est le CCB et son cadre. EN/NL/FR.
Lire l'article23 juillet 2026
Configuration 2FA : section passkeys et MFA résistante au phishing
Ajout d'une section pour aller au-delà des codes d'application. Les codes d'application peuvent encore être hameçonnés ou soutirés en temps réel ; les passkeys, les clés matérielles FIDO2 et la connexion via l'appareil (Windows Hello) sont liées au vrai site et refusent de fonctionner sur un faux. Explique quand prioriser chaque option et l'angle NIS2/CyberFundamentals : une MFA résistante au phishing sur les comptes à privilèges transforme un mot de passe volé en impasse. EN/NL/FR.
Lire l'article16 juillet 2026
Gouvernance de l'IA fantôme pour PME, avec modèle de politique gratuit
Nouveau guide sur la gouvernance des outils IA que votre personnel utilise déjà : détecter l'IA fantôme (sondage plus signaux réseau), décider outil par outil (approuver, remplacer ou bloquer), et garder la liste vivante avec une revue trimestrielle et un responsable désigné. Inclut un modèle gratuit et modifiable de politique d'usage de l'IA, téléchargeable en anglais, néerlandais ou français et adaptable en une après-midi. EN/NL/FR.
Lire l'articleGestion des patchs : le Patch Tuesday record de juillet 2026 ajouté à la chronologie
La chronologie des volumes d'avis inclut désormais le 14 juillet 2026, le plus grand Patch Tuesday Microsoft jamais publié : 570 correctifs (569 selon le comptage CVE), 56 critiques, deux zero-days activement exploités (ADFS CVE-2026-56155, échéance KEV du 28 juillet ; SharePoint CVE-2026-56164, échéance KEV du 17 juillet) et le contournement BitLocker divulgué publiquement CVE-2026-50661. Il remplace les 206 de juin comme chiffre de référence. EN/NL/FR.
Lire l'articleIngénierie sociale : la vague belge de vishing via les logiciels financiers
Ajout de la variante de vishing de juillet 2026 signalée par le parquet du Limbourg : des appelants se font passer pour le support de la plateforme logicielle financière de l'entreprise elle-même et poussent le personnel financier à faire des virements ou à installer des outils d'accès à distance. Nouvel exemple concret plus la règle essentielle : le vrai support ne vous appelle jamais, n'installez jamais d'outil d'accès à distance pour un appelant, vérifiez par un autre canal sur un numéro que vous aviez déjà. EN/NL/FR.
Lire l'article12 juillet 2026
CyFun Basic en chiffres : combien de documentation et de preuves il demande vraiment
Nouvel article de données mesurant une vraie implémentation CyFun Basic anonymisée : environ 38 documents (~7.000 mots, révisés près de 950 fois) et 123 preuves sur 11 types, reliées aux 34 contrôles par 294 liens, avec environ la moitié des preuves collectées automatiquement. L'essentiel : les produire n'est que la moitié du travail ; savoir ce qui est fait, ce qui manque et ce qui a vieilli est l'autre moitié, et c'est ce que la plateforme suit. EN/NL/FR.
Lire l'article9 juillet 2026
Réponse aux incidents : Fraudstop 078 170 170 ajouté aux contacts
Ajout du numéro d'urgence central belge pour la fraude en ligne, annoncé par le CCB le 23 juin 2026 et intégré à Card Stop : 078 170 170, joignable 24h/24. À appeler en cas de transaction non autorisée, de numéro de carte ou code de sécurité divulgué, ou d'une approbation itsme obtenue par manipulation ; les premières minutes déterminent si la banque peut encore bloquer ou récupérer les fonds. Ajouté comme contact plus encadré, EN/NL/FR.
Lire l'articlePhishing : la fraude en cours passe par Fraudstop 078 170 170
Ajout d'un renvoi à côté de la section de signalement Safeonweb : les messages suspects vont à verdacht@safeonweb.be, mais une fraude en cours se signale par un appel à Fraudstop au 078 170 170 (24h/24, intégré à Card Stop), car les premières minutes déterminent si la banque peut bloquer ou récupérer l'argent. EN/NL/FR.
Lire l'articleGestion des patchs : rafraîchissement CVE de juillet 2026 (ColdFusion, SharePoint, LiteLLM)
Exemples de zero-days rafraîchis : Adobe a corrigé 11 failles ColdFusion le 30 juin 2026, dont six notées CVSS 10.0, menées par la RCE d'upload non authentifié CVE-2026-48276 ; la faille sœur CVE-2026-48282 a été exploitée en 2 heures et ajoutée au catalogue CISA KEV le 7 juillet 2026 avec un délai de 3 jours. Ajout aussi de SharePoint CVE-2026-45659, activement exploitée (CISA KEV 1er juillet 2026), et de LiteLLM CVE-2026-42208, injection SQL pré-authentification (CVSS 9.3) dans un proxy IA populaire, exploitée en 36 heures avec un avis de correction immédiate du CCB. Les entrées Oracle WebLogic (2025) et SQL Server (mars 2026) ont été retirées. EN/NL/FR.
Lire l'articleUsage acceptable de l'IA : les chiffres KnowBe4 sur l'ampleur de l'IA fantôme
Ajout de l'enquête KnowBe4 auprès d'organisations néerlandaises (rapport « From Agentic Risk to Human Wins », juin 2026) : 50 % n'ont pas de règles claires sur l'usage de l'IA, 58 % font déjà tourner des agents IA autonomes, 27 % des collaborateurs utilisent des outils IA non approuvés quand les outils officiels manquent, et 81 % savent que les données collées peuvent être stockées ou détournées. Aucun chiffre belge n'a été publié. EN/NL/FR.
Lire l'articleMenaces IA : l'infrastructure IA fantôme comme surface d'attaque (LiteLLM)
Ajout d'un encadré sur l'outillage IA lui-même comme cible : LiteLLM CVE-2026-42208, injection SQL pré-authentification (CVSS 9.3) dans un proxy populaire qui route le trafic d'entreprise vers les modèles d'IA, exploitée en 36 heures et objet d'un avis de correction immédiate du CCB. La leçon : chaque outil IA a sa place dans l'inventaire logiciel et le calendrier de correctifs. EN/NL/FR.
Lire l'article2 juillet 2026
Télétravail : hygiène du WiFi public ajoutée comme conseil 9
Nouvelle section fondée sur le webinaire CCB « Votre Wi-Fi est-il une porte ouverte ? » (juin 2026) : évitez les hotspots ouverts, confirmez le nom exact du réseau auprès du personnel, méfiez-vous des hotspots « evil twin » (les faux réseaux d'aéroport en Australie, avril 2024, ont mené à une peine de plus de 7 ans en novembre 2025), supprimez le réseau après usage, et préférez le partage de connexion 4G/5G de votre téléphone. L'accroche : des chercheurs à proximité de 400 employés ont capturé 166 mots de passe en 40 minutes, sans être remarqués. Ajouté en EN/NL/FR.
Lire l'article20 juin 2026
CyFun désormais cité dans la mise en correspondance NIS2 inter-cadres de l'UE
Quatre articles renvoient désormais au document de référence publié par le groupe de coopération NIS de l'UE le 17 juin 2026, lié au règlement d'exécution 2024/2690, qui met en correspondance les mesures de sécurité NIS2 entre cadres et place le CyberFundamentals belge aux côtés d'ISO/IEC 27001, IEC 62443 et NIST CSF 2.0. Ajouté à Qu'est-ce que CyberFundamentals, CyberFundamentals vs ISO 27001, Qu'est-ce que NIS2, et l'explication de la directive NIS2, EN/NL/FR.
Lire l'article12 juin 2026
Usage acceptable de l'IA au travail : une politique pratique pour les PME
Nouveau guide sur l'IA fantôme : ce qui se passe quand le personnel utilise des chatbots IA non approuvés avec des données de l'entreprise ou des clients, et comment prendre les devants en cinq étapes aboutissant à une politique d'une page. Couvre la classification des données, une liste d'outils approuvés, les obligations européennes d'étiquetage applicables à partir du 2 août 2026, et l'angle MSP : proposez la politique comme livrable qui s'appuie sur les contrôles de classification et de politique que vous gérez déjà.
Lire l'articleContenu généré par IA : les règles européennes d'étiquetage expliquées
Nouveau guide en langage clair sur l'article 50 du règlement européen sur l'IA : qui compte comme fournisseur ou déployeur, ce qui doit être étiqueté à partir du 2 août 2026, et ce que le code de bonnes pratiques de la Commission européenne du 10 juin 2026 ajoute comme voie volontaire à faible risque. Le jugement du tribunal régional de Munich du 28 mai 2026 (les AI Overviews sont le propre contenu de Google) pose le décor de la responsabilité : les mots de l'IA sont vos mots.
Lire l'articlePhishing : ClickFix, l'attaque qui vous demande de coller une commande
Ajout d'une section sur les leurres ClickFix : de fausses pages de vérification humaine ou de mise à jour qui vous poussent à coller une commande malveillante dans votre propre machine, avec la compromission de mars 2026 de la commune néerlandaise d'Epe (871 Go exfiltrés, enquête publiée le 5 juin 2026) comme étude de cas. La règle : aucune vérification légitime ne vous demande jamais de coller une commande.
Lire l'articleAuthentification à deux facteurs : quand la MFA elle-même est attaquée
Ajout d'une section sur les attaques contre l'authentification multifacteur : le phishing par proxy Tycoon 2FA (démantelé par Europol et Microsoft en mars 2026), l'ingénierie sociale par réinitialisation au helpdesk (attaques du retail britannique d'avril 2026), et la leçon d'Epe : les comptes d'urgence aussi ont besoin de la MFA. Défenses : MFA résistante au phishing, vérification stricte par rappel, aucun compte exempté de MFA.
Lire l'articleGestion des patchs : à quoi ressemble un mois réel
Ajout d'un bloc d'exemple concret : le Centre pour la Cybersécurité Belgique a publié un avis critique chaque jour ouvrable du 4 au 7 mai 2026, et la semaine du 9 juin 2026 a apporté un Patch Tuesday de 206 correctifs, une faille critique du serveur de sauvegarde Veeam et une faille Check Point VPN activement exploitée. La leçon : ce volume est normal, le patching exige donc un rythme hebdomadaire fixe plus une voie rapide de 48 heures pour les failles activement exploitées.
Lire l'articleSauvegarde : patchez d'abord votre logiciel de sauvegarde
Ajout d'une section sur le serveur de sauvegarde comme cible de patch prioritaire, avec Veeam CVE-2026-44963 (divulguée le 9 juin 2026, alerte CCB du 10 juin 2026, notée 9,4 sur 10) : tout utilisateur de domaine connecté pouvait exécuter du code sur un serveur de sauvegarde joint au domaine. Les gangs de ransomware détruisent d'abord les sauvegardes ; patchez sous 48 heures, envisagez le mode workgroup, gardez une copie hors ligne ou immuable.
Lire l'articleMenaces IA : la production de l'IA est désormais une question juridique
Ajout d'une section sur la décision du tribunal régional de Munich du 28 mai 2026 (affaire 26 O 869/26) : les AI Overviews sont le propre contenu de Google et le bouclier de responsabilité des moteurs de recherche ne s'applique pas, plus les obligations européennes d'étiquetage applicables à partir du 2 août 2026. Le revers pour les entreprises : les mots de l'IA sont vos mots. Liens ajoutés vers les nouveaux guides sur l'usage acceptable de l'IA et l'étiquetage du contenu IA.
Lire l'articlePourquoi l'IA seule n'atteint pas la conformité : la faille de l'IA fantôme
Ajout d'une section sur l'IA fantôme comme faille de conformité que personne n'avait délimitée : l'usage non approuvé de chatbots avec des données d'entreprise ou de clients, pourquoi un inventaire des outils IA réellement utilisés est la première étape et constitue lui-même une preuve, et les obligations d'étiquetage de l'article 50 à partir du 2 août 2026, impossibles à respecter pour une production IA dont on ignore l'existence.
Lire l'article4 juin 2026
Prix des Logiciels de Conformité NIS2 : ce que vous payez vraiment
Nouveau guide comparatif qui décompose les quatre modèles de prix des logiciels de conformité NIS2 (par organisation, par client MSP, GRC d'entreprise, conseil plus outillage), explique ce qui détermine le coût, et publie les niveaux MSP complets et les tranches par client d'Easy Cyber Protection à découvert. La plupart des plateformes cachent leurs prix derrière «contactez-nous»; cette page montre les chiffres et détaille le coût total de possession, y compris le temps interne et les frais d'audit CAB séparés.
Lire l'articleGestion des Patchs : zero-days Palo Alto et FreePBX de juin 2026 ajoutés
Deux exemples actuels ajoutés a la section Exemples Récents de Zero-Day : Palo Alto PAN-OS GlobalProtect CVE-2026-0257 (contournement d'authentification CVSS 7.8, activement exploite, avis CCB et échéance CISA du 1 juin 2026) et FreePBX CVE-2026-46376 (identifiants codes en dur CVSS 9.1, avis CCB du 1 juin 2026, corrige dans 16.0.45 / 17.0.7).
Lire l'article28 mai 2026
Comparatif antivirus : quand l'outil de sécurité devient la cible
Ajout d'un encadré dans la section EDR sur la vague de mai 2026 où le logiciel de sécurité lui-même a été attaqué : Trend Micro Apex One (CVE-2026-34926, au catalogue Known Exploited Vulnerabilities de CISA depuis le 21 mai 2026) a été détourné pour transformer le serveur de gestion en canal de diffusion de logiciels malveillants, et Microsoft a corrigé deux failles Defender donnant les pleins droits système (CVE-2026-41091) ou bloquant silencieusement les mises à jour de l'antivirus (CVE-2026-45498). La leçon : corrigez l'outil de sécurité lui-même, protégez sa console de gestion avec l'authentification multifacteur, et vérifiez que les mises à jour atteignent chaque appareil.
Lire l'articleSécurité des fournisseurs : cas belge de supply chain (intercommunale de déchets)
Ajout d'un cas belge de 2026 aux exemples de violations de supply chain : en mai 2026, les parcs à conteneurs de Beerse et Merksplas (exploités par l'intercommunale de déchets IOK en Campine) ont été mis hors service par une attaque contre un fournisseur IT externe, tandis que les propres systèmes d'IOK sont restés intacts. Une illustration locale concrète de la raison pour laquelle NIS2 traite la gestion du risque de supply chain comme une obligation explicite.
Lire l'article27 mai 2026
Lien Done-For-You NIS2 Scope ajouté à 17 articles
Liens entrants contextuels vers le nouveau rapport Done-For-You NIS2 Scope & Baseline (395€ forfait, livraison en 48 heures, hors TVA) ajoutés dans le corps de 12 nouveaux articles NIS2 / CyberFundamentals / getting-started / industry / compare, en plus des 5 pages du cluster NIS2 déjà câblées. Les ancres varient par page (rapport NIS2 Scope & Baseline, évaluation de périmètre Done-For-You, rapport de périmètre à 395€, service de détermination de périmètre, détermination de périmètre écrite) pour éviter la sur-optimisation des ancres. Chaque lien se trouve à l'endroit où le lecteur est le plus enclin à se demander «en ai-je besoin pour ma propre entreprise?»: après le tableau des niveaux CyFun, après une checklist de périmètre de phase 1, ou après une analyse de classification sectorielle.
Lire l'article22 mai 2026
Pourquoi l'IA seule n'atteint pas la conformité NIS2 / CyFun complète
Nouveau guide pour les MSP et dirigeants de PME qui évaluent les vendeurs «conformité IA». Nomme ce que l'IA peut faire (mapping de contrôles, templates d'évidence, suivi réglementaire, structuration de dossier d'audit) et ce qu'elle ne peut pas (délimiter le périmètre, vérifier physiquement, faire les arbitrages, prendre la responsabilité). Inclut une checklist de signaux d'alerte pour repérer les vendeurs qui vendent une démo, et la bonne répartition des tâches entre IA, MSP et auditeur CAB.
Lire l'article14 mai 2026
ECP vs ReCyF (France) : CyFun vs le référentiel NIS2 français
Nouvelle comparaison en tête-à-tête avec le Référentiel Cyber France de l'ANSSI (ReCyF v2.5, mars 2026). Couvre le statut juridique (contraignant dès l'entrée en vigueur de la Loi Résilience, prévue au S2 2026), la structure (15 objectifs EI / 20 EE), le périmètre (10k-15k entités françaises) et le coût de mise en conformité (€100-200K en direct vs €100-400/mois via service MSP ECP). Tableau de fact-check citant 6 sources ANSSI / cyber.gouv.fr / SPAC Alliance / CCB.
Lire l'article7 mai 2026
Qu'est-ce que le ransomware ?
Cinquième cas d'attaque d'exfiltration ajouté : SafePay + ETTP (6 mai 2026). SafePay rejette explicitement le modèle ransomware-as-a-service, gère toutes ses opérations en interne et cible explicitement les PME, MSP et organisations disposant de grands réseaux de partenaires en aval aux États-Unis et en Europe occidentale (active depuis septembre 2024). ETTP est la quatrième victime belge nommée en cinq semaines : Fountain (DragonForce, s15), Anderlues (TheGentlemen, s17), Van Heyghen + ISoSL (APT73, s18), maintenant ETTP, faisant de « une victime belge nommée par semaine » un schéma 2026 documenté.
Lire l'articleGestion des patchs : protection contre les zero-days
Sixième cas zero-day ajouté : la vague de patchs CCB du 4-7 mai 2026. Le Centre pour la Cybersécurité Belgique a publié un avis critique « patcher immédiatement » chaque jour ouvrable pendant quatre jours consécutifs : MOVEit Automation CVE-2026-4670 (contournement d'authentification, CVSS 9.8, même famille de produits que Clop 2023), n8n critique, Apache HTTP Server multi-RCE, et Ivanti EPMM RCE authentifiée activement exploitée. Exemple concret pour la règle des 48 heures que l'article défend déjà.
Lire l'articleQu'est-ce que le CCB ?
Entrée 2025 ajoutée à la chronologie du CCB : 635 notifications d'incidents, en hausse de 70% en glissement annuel. 556 cyber-liées, 144 cas de compromission de comptes (catégorie principale), 105 ransomware. L'administration publique et la santé sont les secteurs les plus ciblés. Source : la propre publication 2025 des chiffres du CCB.
Lire l'articleRéponse aux incidents : playbook de récupération
Le cas Temse vs Anderlues « détection rapide gagne » étendu avec une vue d'ensemble belge : le CCB a enregistré 635 notifications d'incidents en 2025 (+70% en glissement annuel), 144 cas de compromission de comptes en tête de catégorie et 105 ransomware. Cadre la capacité de détection comme la seule variable qui infléchit la courbe de récupération à mesure que la ligne de base des menaces se déplace.
Lire l'article30 avril 2026
Authentification à deux facteurs (2FA) expliquée
La callout Real Impact est étendue avec le second schéma de contournement MFA de 2026 : le vishing du helpdesk. Nomme Scattered Spider / DragonForce qui ont frappé Marks & Spencer, le Co-op et Harrods en avril 2026 en appelant le helpdesk IT en se faisant passer pour un employé et en demandant une réinitialisation MFA. La défense est désormais cadrée comme procédurale ("ne jamais réinitialiser une MFA sans rappel out-of-band vers un numéro de téléphone vérifié dans le dossier") plus la couche technique (FIDO2/passkeys).
Lire l'articleAttaques d'ingénierie sociale
L'entrée vishing est étendue pour couvrir l'escalade du vishing du helpdesk en 2026 : le même affilié anglophone Scattered Spider / DragonForce derrière les incidents M&S, Co-op et Harrods (avril 2026, UK Cyber Monitoring Centre événement Catégorie-2, 270M-440M£ de pertes projetées). La défense est cadrée comme une règle de rappel stricte, pas une affiche de sensibilisation.
Lire l'articleCybersécurité pour le retail
Cinquième item de menace courante ajouté : vishing du helpdesk & attaques de l'identity provider. Cadre le cyber-ouragan de 9 jours M&S (22 avril) + Co-op (30 avril) + Harrods d'avril 2026 avec le playbook DragonForce / Scattered Spider. Inclut la classification Catégorie-2 du UK Cyber Monitoring Centre (270M-440M£ de pertes projetées) et la fermeture de la boutique en ligne M&S pendant près de sept semaines.
Lire l'articleQu'est-ce que le ransomware ?
Deuxième méthode "Comment le ransomware se propage-t-il ?" ajoutée : identifiants achetés via infostealers. Cadre la réalité de 2026 où les opérateurs ransomware ne gagnent pas la porte d'entrée, ils l'achètent. S'appuie sur le site de fuite APT73 / Bashe, où les victimes belges Van Heyghen Staal et ISoSL ont été listées le 27 avril 2026. Référence au marché LeakBase que la Belgique et Europol ont démantelé en mars 2026 (142 000 utilisateurs).
Lire l'articleCybersécurité pour les partenaires IT
Nouvelle entrée FAQ sur l'urgence des outils RMM : "Mon outil RMM vient de recevoir une CVE critique. Dois-je patcher ce soir ?". Nomme ConnectWise ScreenConnect CVE-2024-1708 ajoutée au catalogue CISA Known Exploited Vulnerabilities le 28 avril 2026. Cadre RMM, agents d'accès distant et tout outil avec privilèges admin sur plusieurs tenants comme infrastructure Tier-0 : patch le même jour, rotation des identifiants et chasse aux sessions remontant à février.
Lire l'articleGuide de formation à la sécurité des employés
Nouveau sujet de formation ajouté (Critique) : vishing du helpdesk & exercices de réinitialisation MFA. Contient le schéma d'attaque de 2026, la règle stricte de rappel, un scénario d'exercice ("l'IT appelle et demande votre code MFA. Que faites-vous ?") et l'ancrage M&S / Co-op / Harrods d'avril 2026.
Lire l'articleLe vrai coût d'une violation de données
Nouvelle puce dans la section problem sur l'échelle enterprise : Marks & Spencer projette ~376M£ de pertes de profit suite à son incident d'avril 2026 ; le UK Cyber Monitoring Centre a évalué les dommages combinés M&S + Co-op à 270M£-440M£. Cadre le rapport entre les dommages et l'écart de dépenses de défense comme le même à chaque taille d'entreprise : seul le chiffre absolu suit le chiffre d'affaires.
Lire l'article29 avril 2026
Vous avez manqué la deadline NIS2 belge ? Ce qui change après le 18 avril 2026
Nouveau pilier sur l'arc d'urgence. Couvre ce que la deadline d'auto-évaluation du 18 avril 2026 exigeait réellement, trois voies de remédiation concrètes (auto-évaluation CyFun BASIC tardive, audit CAB au niveau IMPORTANT ou ESSENTIAL, ISO 27001 avec SoA NIS2), et la position d'application du CCB sourcée depuis ses directives publiques.
Lire l'articlePréparation Audit CyFun : le plan de 8 semaines
Nouveau guide phare. Plan semaine par semaine pour être prêt pour un audit CAB en CyFun BASIC : périmètre (S1), registre des risques (S2), politiques (S3-4), collecte de preuves (S5-6), mock-auto-évaluation (S7), soumission (S8). Chaque semaine se termine sur le piège courant que la workbook signale et la façon dont ECP l'automatise. Schéma HowTo avec les 8 étapes.
Lire l'articleCoût audit CAB CyFun : combien coûte réellement un audit NIS2 belge
Nouvel article sur le mot-clé prix. Plages de coûts honnêtes pour les quatre seaux (cadre CCB 0€, préparation 2-6 mois de temps interne, frais d'audit CAB 5K€-25K€ rapportés par l'industrie, consultance optionnelle 15K€-60K€), table de comparaison à trois voies, et les tarifs publiés par ECP. Divulgation honnête en tête : les plages de coûts sont rapportées par l'industrie, pas des cartes de tarifs publiées par les CAB.
Lire l'articleComment effectuer un mock-audit CyFun par vous-même
Nouvelle auto-vérification DIY en 5 phases utilisant la même workbook CCB + rubrique de maturité 1-5 qu'un vrai audit CAB : prep des preuves (Jour 1-2), notation maturité Documentation (Jour 3-4), notation maturité Implémentation (Jour 5-6), liste des gaps + roadmap (Jour 7), défi second-réviseur (Jour 8). Callout rubrique d'honnêteté pour l'auto-notation.
Lire l'articleComment parler à votre partenaire IT d'un audit CAB CyFun
Nouvel article passerelle pour les propriétaires de PME. Modèle d'email pré-rempli avec 5 questions spécifiques (familiarité avec CyFun, cadrage d'une auto-évaluation BASIC, collecte de preuves, outillage vs Excel, préparation niveau IMPORTANT), plus 3 signaux à lire dans la réponse du partenaire. S'intègre au schéma de référence /partner existant.
Lire l'articleGuide de Préparation Audit NIS2
Rafraîchissement avril 2026. Le callout au futur "Avril 2026 : deadline approche" est désormais un callout au passé "Deadline du 18 avril passée" avec un lien vers les voies de remédiation. Section calendrier mise au passé. Réécriture de voix de la section "ce que les auditeurs recherchent" : désormais cadrée autour de ce que la workbook CCB CyberFundamentals attend (familles de contrôles GV-PO, GV-RM, RS-IR, RC-BA, GV-SC, PR-AT), cadrage sourcé, pas préférences d'auditeurs.
Lire l'articleSanctions NIS2
Nouveau callout contexte d'application avril 2026 sourçant les 635 notifications d'incidents obligatoires CCB en 2025 (+70% sur un an selon le rapport annuel CCB 2025) et le gap de préparation D3 Security d'avril 2026 (84% pas pleinement prêts, ~25% n'ayant pas commencé). Cadre la position d'application CCB comme remédiation-d'abord selon les directives publiées, pas de sanctions automatiques pour une date manquée.
Lire l'article23 avril 2026
Réponse aux Incidents
Ajout d'un exemple daté dans la section Signaux : Temse (Flandre-Orientale, 16-23 avril 2026, VRT NWS) a repéré un logiciel de surveillance à distance non autorisé et l'a contenu en 5 jours avec le soutien du CCB et de Polis. Contraste avec Anderlues (Hainaut, 20 avril 2026, RTBF) où une détection plus lente a abouti sur le site de fuite de TheGentlemen.
Lire l'articleQu'est-ce que le Ransomware ?
Ajout de TheGentlemen + Anderlues (20 avril 2026, RTBF) aux exemples d'exfiltration seule, avec le nommage du schéma 2026 : les communes belges sont une cible de choix car le personnel IT et le budget sont limités, alors que les services publics ne peuvent pas simplement être mis hors ligne. Checkpoint Research a publié en avril 2026 une analyse DFIR complète de TheGentlemen incluant la porte dérobée SystemBC.
Lire l'articleQu'est-ce que le Phishing ?
Nouvelle section ajoutée : Fausses fuites de données et extorsion de réputation. Couvre le cas Bol.com du 21 avril 2026 (Security.NL, RetailDetail) où un vendeur sur un forum criminel a mis en vente 400 000 faux "dossiers clients" étoffés par des lignes générées par IA et assemblés avec des données d'une ancienne violation. Bol a confirmé qu'il n'y avait eu aucun incident. Plan d'action : validez l'échantillon face à votre schéma avant de démentir, car démentir trop vite sur de fausses données est presque aussi dommageable que confirmer trop vite.
Lire l'articleGestion des Correctifs
Ajout de Cisco Webex CVE-2026-20184 (CVSS 9.8, 17 avril 2026) aux exemples récents de zero-day : une faille de validation de certificat SAML dans Control Hub/SSO permet à un attaquant non authentifié d'usurper n'importe quel utilisateur Webex, y compris les administrateurs. Le CCB a publié un avis Yellow/High. Remédiation : installer le correctif Cisco, réimporter le certificat SAML dans Control Hub pour invalider les sessions antérieures, et examiner les logs d'audit admin.
Lire l'article22 avril 2026
ECP vs Cynomi : Lequel convient à votre MSP belge ?
Nouvelle comparaison en tête-à-tête avec la plateforme vCISO mondiale. Couvre la forme tarifaire, le focus framework, la multi-tenancy MSP, la reconnaissance CyFun (Belgique, Irlande, autres UE) et quatre FAQs honnêtes.
Lire l'articleECP vs Cyberday : Lequel convient à votre MSP belge ?
Nouvelle comparaison en tête-à-tête avec la plateforme ISMS finlandaise. Calcul tarifaire concret (Cyberday €250–€1 990/mois par paliers d'employés vs ECP un tarif par site client selon l'effectif), table de couverture frameworks (Cyberday 70+ vs ECP CyFun-natif) et réponses honnêtes sur "pourquoi ECP est-il moins cher ?" et le white-labelling.
Lire l'article20 avril 2026
À quoi s'attendre du programme NIS2 de votre MSP
Nouvelle explication destinée aux PME. Décrit les quatre phases, les délais réalistes (1-3 mois pour les clients bien équipés, 4-6 mois avec des lacunes, 6-9+ mois pour un greenfield), votre rôle versus celui de votre MSP, et ce que "audit-ready" signifie concrètement.
Lire l'articleComment cadrer une mission NIS2 audit-ready
Nouveau guide de cadrage destiné aux MSP. Couvre la distinction entre travail plateforme et travail mission (l'élément de cadrage le plus souvent manqué), trois profils clients avec leurs durées, comment tarifer l'abonnement mensuel séparément du travail de mise en œuvre ponctuel, et les avertissements de cadrage pour gérer les attentes.
Lire l'article13 avril 2026
Politiques vs Normes vs Procédures vs Directives
Nouveau guide expliquant la hiérarchie en 4 niveaux que tout programme de conformité requiert. Couvre la différence entre politiques (quoi & pourquoi), normes (combien), procédures (comment) et directives (approche recommandée), avec table de correspondance CyFun/NIS2 et exemples PME.
Lire l'article9 avril 2026
Sécurité de la Chaîne d'Approvisionnement NIS2
Ajout de la violation Vivaticket (avril 2026) comme exemple concret de l'effet multiplicateur : un seul fournisseur de billetterie compromis → 3 500 sites culturels européens perturbés (Louvre, Tour Eiffel, Notre-Dame). Ajouté au niveau Fournisseurs cloud et SaaS dans les trois langues.
Lire l'articleQu'est-ce que le Ransomware ?
Ajout de Dragonforce + Fountain Belgique (avril 2026) aux exemples d'exfiltration seule : cartel RaaS malaisien (modèle affilié en marque blanche) cible une société belge cotée spécialisée dans les services de bureau. Renforce le message "aucun secteur n'est trop ordinaire".
Lire l'article2 avril 2026
Gestion des Correctifs
Remplacement de l'exemple Citrix Bleed (2023) par CVE-2026-3055 (CVSS 9.3, avril 2026) : fuite de jetons de session authentifiés via une mauvaise gestion SAML IDP. Exploitée activement depuis le 27 mars ; ajoutée au catalogue CISA KEV le 1er avril.
Lire l'articleQu'est-ce que NIS2 ?
Ajout de la date limite légale du 18 avril 2026 : les entités belges doivent soumettre leur auto-évaluation CyFun ou SoA ISO 27001 au CCB. En mars 2025, 2 410 organisations de secteurs critiques étaient enregistrées (CCB). Après le 18 avril, le CCB peut engager des poursuites.
Lire l'articleFeuille de Route Conformité
Ajout de la date limite du 18 avril 2026 (soumission CCB) dans le conseil de Phase 1 : remplace le vague "commencez maintenant" par une échéance légale concrète nécessitant une action immédiate.
Lire l'articleSécurité Email
Ajout de la compromission de clés DKIM comme nouveau vecteur de menace dans le conseil 3 : même les emails de domaines officiels de confiance peuvent être falsifiés si les clés DKIM sont volées lors d'une violation (ex. Commission européenne, mars 2026). Vérifiez toujours les demandes urgentes inattendues par téléphone.
Lire l'article26 mars 2026
Authentification à Deux Facteurs
Ajout d'une nuance à la stat "99,9% bloquées" : Tycoon 2FA (démantelé par Europol, mars 2026) prouve que la MFA standard peut être contournée via un proxy de session. FIDO2/passkeys mis en avant comme seule méthode résistante aux AITM.
Lire l'articlePhishing
Ajout du Phishing-as-a-Service (PaaS) comme nouveau type d'attaque: Tycoon 2FA a mené 96 000 attaques dans le monde dont 500 victimes belges, démantelé par Europol et Microsoft en mars 2026.
Lire l'articleIngénierie Sociale
Ajout d'un exemple réel de contrôle en temps réel des victimes via panneau de phishing et bot Telegram, documenté par le hacker éthique belge Inti De Ceukelaire (mars 2026) ciblant Argenta, Belfius, KBC, ING et CBC.
Lire l'article23 mars 2026
CyberFundamentals vs ISO 27001
Clarification: le CCB reconnaît explicitement ISO/IEC 27001:2022 comme voie NIS2 valide (même présomption légale que CyFun), avec exigence SoA. Nouveau FAQ: Microsoft 365, Purview et Secure Score ne couvrent pas la conformité CyFun.
Lire l'articleGuide Cadre CyberFundamentals
FAQ mis a jour: CyFun et ISO 27001 sont tous deux acceptes par le CCB pour la conformité NIS2. ISO 27001 necessite une Déclaration d'Applicabilité montrant l'equivalence au niveau CyFun pertinent.
Lire l'article15 mars 2026
NIS2 en Belgique
Nouvel article sur la loi NIS2 belge, le rôle du CCB, les niveaux CyberFundamentals, les statistiques d'enregistrement et les échéances belges.
Lire l'articleLa Directive NIS2 Expliquée
Nouvel article sur la Directive UE 2022/2555: contexte juridique, comparaison NIS1 vs NIS2, articles clés (21, 23, 32-33) et transposition belge.
Lire l'articleCertification NIS2
Nouvel article comparant les parcours de certification CyberFundamentals et ISO 27001, exigences par niveau, processus d'audit et coûts.
Lire l'articlePréparation Audit NIS2
Nouvel article sur ce que les auditeurs recherchent, auto-évaluation vs audit externe, guide de préparation en 5 étapes et soutien MSP.
Lire l'article12 mars 2026
Ransomware
Ajout de la section wiper : attaque contre Stryker revendiquée par Handala (mars 2026).
Lire l'articleRéponse aux Incidents
Ajout d'un avertissement sur les outils MDM comme vecteur d'attaque avec signes de détection.
Lire l'articleMots de Passe
Ajout du contexte des marchés de credentials : démantèlement LeakBase (142K utilisateurs, Europol, mars 2026).
Lire l'articleGestion des Correctifs
Ajout de SQL Server CVE-2026-21262 (CVSS 8.8) et conseils de suivi Microsoft Patch Tuesday.
Lire l'articleContrôle d'Accès
Ajout de l'avertissement consoles de gestion : portails admin cloud comme cibles les plus précieuses (exemple Stryker MDM).
Lire l'article5 mars 2026
Délais NIS2
Ajout du chiffre du CCB sur le choix du cadre : les trois quarts des entités enregistrées ont choisi un cadre de sécurité, la majorité CyFun (CCB, cité dans ICT Magazine, janvier 2026).
Lire l'article26 février 2026
Ingénierie Sociale
Ajout d'un avertissement sur le clonage vocal par IA dans la section vishing, citant le WEF Global Cybersecurity Outlook 2026.
Lire l'articleNIS2 Chaîne d'Approvisionnement
Ajout de Qilin comme exemple concret d'attaque ciblant les MSP via la chaîne d'approvisionnement.
Lire l'articleCybersécurité pour Partenaires IT
Ajout d'un avertissement: les MSP sont des cibles principales de ransomware (Qilin) avec implications NIS2.
Lire l'articleSelf-Service vs Géré
FAQ souveraineté des données ajoutée : l'emplacement des données de conformité compte. Elles contiennent votre plan de sécurité.
Lire l'articlePourquoi les MSP Devraient Offrir la Conformité
Statistique de délai mise à jour de vague "2026" à précis "18 avril 2026" date limite d'auto-évaluation.
Lire l'article24 février 2026
Conformité NIS2 Chaîne d'Approvisionnement
Nouvel article expliquant comment NIS2 atteint les organisations non directement réglementées, via les obligations de la chaîne d'approvisionnement de l'Article 21(2)(d). Ce que vos clients demanderont.
Lire l'articleComment parler de NIS2 à votre partenaire IT
Guide de conversation pratique pour les dirigeants de PME qui doivent discuter de la préparation NIS2 avec leur partenaire IT. Questions clés et réponses attendues.
Lire l'articleQue demander à votre MSP sur la cybersécurité
Checklist d'évaluation pour les PME travaillant avec un prestataire IT. Sachez quoi demander sur la réponse aux incidents, le support conformité et la surveillance sécurité.
Lire l'articlePréparation NIS2 : ce que votre partenaire IT doit savoir
Conçu pour être transmis à votre partenaire IT. Couvre le cadre de conformité, le calendrier et les capacités techniques nécessaires pour accompagner les clients NIS2.
Lire l'articlePourquoi votre MSP devrait offrir des services de conformité
Pour les partenaires IT explorant l'opportunité compliance. Comment NIS2 crée des revenus récurrents et des relations clients plus solides via les services de préparation aux audits.
Lire l'article19 février 2026
Délais NIS2 Belgique
Chiffres d'enregistrement mis à jour : 2.410 organisations de secteurs critiques enregistrées au CCB (CCB, mars 2025 ; auparavant ~2.000). Environ 4 000 tous secteurs confondus. Date limite auto-évaluation dans 8 semaines.
Lire l'articleQui doit se conformer au NIS2?
Statistique d'enregistrement belge mise à jour de ~2.000 à 2.410 organisations de secteurs critiques (annonce CCB, mars 2025).
Lire l'article13 février 2026
Guide Contrôle d'Accès
Nouveau guide sur le moindre privilège, le contrôle d'accès basé sur les rôles et l'hygiène des identifiants. Étapes pratiques pour les PME.
Lire l'article5 février 2026
Délais NIS2 Belgique
Mis à jour avec date limite auto-évaluation critique 18 avril 2026 (dans 10 semaines), calendrier accréditation OEC et jalons juillet 2026/avril 2027. ~2.000 entités maintenant enregistrées.
Lire l'articleQui doit se conformer au NIS2?
Nouvelle catégorie UE "petite entreprise de taille intermédiaire" ajoutée (proposée jan 2026), chiffres d'enregistrement belges mis à jour (~2.000) et date limite auto-évaluation 18 avril.
Lire l'articleNIS2 pour les PME
Mis à jour avec le champ d'application élargi via la catégorie "petite entreprise de taille intermédiaire" et les obligations croissantes de la chaîne d'approvisionnement. ~2.000 entités belges enregistrées.
Lire l'articleChecklist Conformité NIS2
Avertissement date limite auto-évaluation 18 avril 2026 ajouté. Les entités essentielles doivent soumettre leur documentation CyFun ou ISO 27001 au CCB.
Lire l'articleSanctions & Amendes NIS2
Nouvelles exigences de signalement spécifiques aux ransomwares ajoutées: vecteur d'attaque, mesures de mitigation et obligations de divulgation du paiement de rançon.
Lire l'articleCertification CyberFundamentals
Mis à jour: les trois quarts des entités enregistrées ont choisi un cadre de sécurité, la majorité CyFun (CCB, cité dans ICT Magazine, janvier 2026). Accréditation OEC finalisée en avril 2026.
Lire l'article29 janvier 2026
Cybermenaces par IA
Découvrez comment les pirates utilisent l'IA pour créer de meilleurs emails de phishing, cloner des voix et automatiser les attaques. Conseils pratiques.
Lire l'articleGuide Gestion des Correctifs
Gardez vos logiciels à jour sans tracas. Un processus simple en 6 étapes pour les PME pour gérer les mises à jour et réagir aux vulnérabilités critiques.
Lire l'articleQu'est-ce que le Ransomware?
Nouvelle section sur les attaques d'exfiltration de données - le passage du chiffrement au vol de données et menaces de publication.
Lire l'articleÉvaluation Sécurité Fournisseurs
Études de cas réelles d'attaques supply chain ajoutées (Ledger, Clop, ESA) pour montrer l'importance de la sécurité fournisseurs.
Lire l'articleVous voulez savoir ce qui a changé récemment ?
Voir les mises à jour actuelles